|
ชื่อ : W32.Bugbear.B@mm
ค้นพบเมื่อ : 6 มิถุนายน 2546
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่รู้จัก : Win32.Bugbear.B, W32/Bugbear.b@MM, PE_BUGBEAR.B,
W32/Bugbear-B, I-Worm.Tanatos.b, W32/Bugbear.B, Win32/Bugbear.B@mm
ระดับความรุนแรง : สูง
ข้อมูลทั่วไป
W32.Bugbear.B@mm
เป็นหนอนในตระกูลหรือสายพันธุ์ของ W32.Bugbear@mm
ซึ่งจัดอยู่ในประเภท Polymorphic (หนอนที่อาศัยการเปลี่ยนแปลงรูปแบบของหนอน
มีการแบ่งรหัสของหนอนเป็นส่วนย่อยแทรกอยู่ระหว่างไฟล์) และสามารถแพร่กระจายลงไปในไฟล์ที่เอ็กซิคิวต์ได้
หนอนชนิดนี้มีลักษณะการแพร่กระจายผ่านทางอี-เมล์และการแชร์ไฟล์
รวมทั้งมีความสามารถในการเก็บข้อมูลของการกดคีย์บอร์ด (Keystroke-logger)
และเปิดพอร์ตประตูลับ (พอร์ต 1080) ตลอดจนพยายามที่จะหยุดการทำงานของโปรแกรมป้องกันไวรัสและไฟร์วอลล์
การแพร่กระจายของหนอนชนิดนี้ผ่านทางอี-เมล์นั้นจะอาศัยช่องโหว่ของโปรแกรม
IE ที่เรียกว่า "Incorrect
MIME Header Can Cause IE to Execute E-mail Attachment"
กล่าวคือเป็นช่องโหว่ที่ให้โปรแกรม Internet Explorer รันไฟล์ที่แนบมากับอี-เมล์โดยอัตโนมัติ
นอกจากนี้หนอนชนิดยังมีจุดเด่นอีกอย่างคือการ
flood ไปยังเครื่องพิมพ์ที่เปิดการแชร์ไว้ ทำให้เครื่องพิมพ์ทำการพิมพ์ข้อมูลที่เป็นขยะออกมามากมาย
รูปแบบของหัวข้อของอี-เมล์
คือ
| Subject: |
อี-เมล์ที่หนอนส่งอาจจะเป็นอี-เมล์ที่ส่งต่อมาหรือตอบกลับ
แต่หัวเรื่องจะประกอบด้วยคำต่อไปนี้
Hello!
update
hmm..
Payment notices
Just a reminder
Correction of errors
history screen
Announcement
various
Introduction
Interesting...
I need help about script!!!
Stats
Please Help...
Report
Membership Confirmation
Get a FREE gift!
Today Only
New Contests
Lost & Found
bad news
wow!
fantastic
click on this!
Market Update Report
empty account
My eBay ads
Cows
25 merchants and rising
CALL FOR INFORMATION!
new reading
Sponsors needed
SCAM alert!!!
Warning!
its easy
free shipping!
News
Daily Email Reminder
Tools For Your Online Business
New bonus in your cash account
Your Gift
Re:
$150 FREE Bonus!
Your News Alert
Hi!
Get 8 FREE issues - no risk!
Greets! |
| Attachments: |
ชื่อไฟล์ที่หนอนชนิดนี้ใช้ส่งมาพร้อมกับอี-เมล์
readme
Setup
Card
Docs
news
image
images
pics
resume
photo
video
music
song
data
นามสกุลของไฟล์มี
2 ชั้น โดยชั้นแรกจะมีนามสกุลดังนี้
.reg
.ini
.bat
.diz
.txt
.cpp
.html
.htm
.jpeg
.jpg
.gif
.cpl
.dll
.vxd
.sys
.com
.exe
.bmp
และมีนามสกุลของไฟล์ในชั้นที่สองเป็น:
.scr
.pif
.exe
|
| Message: |
อาจจะประกอบด้วยคำต่อไปนี้
text/html
text/plain
application/octet-stream
image/jpeg
image/gif
|
วิธีกำจัดหนอนชนิดนี้
ข้อมูลเพิ่มเติมสำหรับ Windows
ME:
หมายเหตุ: Windows ME ใช้ backup
utility สำหรับ backup ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore
ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้
จึงต้องทำการยกเลิกการใช้งาน Restore Utility ตามขั้นตอนดังนี้
- คลิ๊กขวาที่ไอคอน My Computer
บน Desktop และ เลือก Properties
- เลือกแถบ Performance
- กดปุ่ม File System
- เลือกแถบ Troubleshooting
- ใส่เครื่องหมายเลือก "Disable
System Restore"
- กดปุ่ม Apply
- กดปุ่ม Close
- กดปุ่ม Close อีกที
- เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่
ให้กด Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
- รีสตาร์ทเครื่องให้อยู่ใน
Safe Mode
- เรียกใช้งานโปรแกรมป้องกันไวรัสเพื่อลบไฟล์ที่ติดเชื้อทั้งหมด
หรือเปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง ให้ทำตามขั้นตอนที่
1-9 และในขั้นตอนที่ 5 ให้ยกเลิกเครื่องหมายที่เลือก "Disable
System Restore" ออก
วิธีป้องกันตัวเองจากไวรัส
- ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา
รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
- ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จักหรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร
ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมประเภทแช็ต (Chat) ต่างๆ เช่น IRC,
ICQ หรือ Pirch เป็นต้น
- ติดตั้งโปรแกรมต่อต้านไวรัส
และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
- สร้างแผ่นกู้ระบบฉุกเฉิน
(Emergency disk) ของโปรแกรมป้องกันไวรัส และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
- ติดตั้งโปรแกรมปรับปรุงช่องโหว่
(patch) ของทุกซอฟต์แวร์อยู่เสมอ โดยเฉพาะ Internet Explorer ให้เป็นเวอร์ชั่นใหม่ที่สุด
IE
6.0 SP1
- ตั้งค่า security zone ของ
Internet Explorer ให้เป็น high ดังคำแนะนำที่ http://thaicert.nectec.or.th/paper/virus/zone.php
- ทำการสำรองข้อมูลในเครื่องอยู่เสมอ
และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
- ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ
ซึ่งสามารถขอใช้บริการส่งข่าวสารผ่านทางอี-เมล์ของทีมงาน ThaiCERT
ได้ที่ http://thaicert.nectec.or.th/mailinglist/register.php
ช้อมูลอ้างอิง
*** ThaiCERT ขอสงวนสิทธิ์ในการเสนอแนวทางป้องกันเบื้องต้น
และวิธีการดังกล่าวไม่จำเป็นต้องได้ผล 100% ขึ้นอยู่กับระบบปฎิบัติการ
โปรแกรมป้องกันไวรัสใด และโปรแกรมอื่นๆ ที่ติดตั้งเองในเครื่องคอมพิวเตอร์ของท่านเอง***
เผยแพร่โดย
ThaiCERT เมื่อ 6 มิถุนายน 2546 9.30 น.
ปรับปรุงล่าสุดโดย ThaiCERT เมื่อ 30 มิถุนายน 2546 12.30 น.
|